Token 请求参数

POST 配置的 API 地址/api/v1/getAccessToken 发送 JSON:

app_id

类型:string;是否必填:是。 控制台分配的应用 ID,对应 APP_ID

sign_ver

类型:string;是否必填:是。 固定为 1.0

timestamp

类型:integer;是否必填:是。 当前毫秒时间戳,JSON 格式为整数。文档工具使用 Date.now() 生成。

signature

类型:string;是否必填:是。 按下述规则得到的 32 位小写 MD5。 APP_SECRET 参与签名,但不出现在 Token 请求 JSON 中。

签名规则

  1. 准备 app_idtimestamp、固定的 sign_ver=1.0 和本地持有的 app_secret
  2. 按键名升序排序。
  3. 使用与 PHP http_build_query() 默认模式一致的 RFC1738 表单编码:空格编码为 +~ 编码为 %7E,保留字符和 UTF-8 字节使用大写百分号编码。
  4. 对完整查询串计算 MD5,输出 32 位小写十六进制字符串。
JavaScript
Python
PHP

兼容性测试向量

该向量覆盖空格、加号、中文和 ~ 的 RFC1738 编码差异:
输入
排序并编码后的查询串
小写 MD5

业务接口请求头

Token 获取成功后,业务请求使用:
不要改用 Authorization: Bearer,除非具体接口页明确另有要求。

大模型对话的例外

POST /v1/chat/completionsPOST /v1/responses 不使用 Token,而是在你的服务端直接携带:
这两个接口禁止从浏览器前端调用,也不要把 APP_SECRET 写入 URL、Storage、Cookie、客户端安装包、日志或分析系统。详见接入大模型对话 Webhook 的 X-Webhook-Signature 也使用 APP_SECRET 在接收端本地验签,但平台不会在回调请求中发送密钥。详见配置与接收 Webhook